成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Web安全之Cookie劫持

安全 應(yīng)用安全
HTTP天然是無狀態(tài)的協(xié)議,為了維持和跟蹤用戶的狀態(tài),引入了Cookie和Session。Cookie包含了瀏覽器客戶端的用戶憑證,相對較小。Session則維護(hù)在服務(wù)器,用于維護(hù)相對較大的用戶信息。

1.Cookie是什么?

2.竊取的原理是什么?

3.系統(tǒng)如何防Cookie劫持呢?

看完這三個回答,你就明白哪位傳奇大俠是如何成功的!!!

Cookie:

HTTP天然是無狀態(tài)的協(xié)議,為了維持和跟蹤用戶的狀態(tài),引入了Cookie和Session。Cookie包含了瀏覽器客戶端的用戶憑證,相對較小。Session則維護(hù)在服務(wù)器,用于維護(hù)相對較大的用戶信息。

用通俗的語言,Cookie是鑰匙,Session是鎖芯。

Cookie簡單理解就是鑰匙,每次去服務(wù)端獲取資源,需要帶著這把鑰匙,只有自己的鎖芯(資源),才能打開。

如果你丟掉了鑰匙,那沒辦法,只能配一把鑰匙和鎖芯。

但是如果鑰匙被別人拿了,那別人就可以冒充你的身份,去打開你的鎖芯,從而獲取你的信息,甚至挪用你的資金。這是非常危險的。

XSS攻擊:

XSS(CrossSiteScripting)是跨站點腳本攻擊的縮寫。其就是利用站點開放的文本編輯并發(fā)布的功能,從而造成攻擊。

其實說的簡單一點,就是輸入javascript腳本,竊取并投遞cookie信息到自己的站點。

比如攻擊者以一個普通用戶登錄進(jìn)來,然后在輸入框中提交以下數(shù)據(jù):

快看,這里有美女在洗澡

攻擊者提交了條帶標(biāo)簽的數(shù)據(jù),該條數(shù)據(jù)保存于服務(wù)器端,而管理員登入時,不小心點擊這個鏈接時,則會把自身的cookie信息投遞給hacker設(shè)定的網(wǎng)址:

http://attacker-site.com/xss_collect/m=xxxxxxyyyyyzzz

有了該session-id,攻擊者在會話有效期內(nèi)即可獲得管理員的權(quán)限,并且由于攻擊數(shù)據(jù)已添加入數(shù)據(jù)庫,只要攻擊數(shù)據(jù)未被刪除,那么攻擊還有可能生效,是持久性的。

Cookie劫持的防:

基于XSS攻擊,竊取Cookie信息,并冒充他人身份。

服務(wù)端如何防呢?

第一種辦法是:

給Cookie添加HttpOnly屬性,這種屬性設(shè)置后,只能在http請求中傳遞,在腳本中,document。cookie無法獲取到該Cookie值。對XSS的攻擊,有一定的防御值。但是對網(wǎng)絡(luò)攔截,還是泄露了。

第二種辦法:

在cookie中添加校驗信息,這個校驗信息和當(dāng)前用戶外置環(huán)境有些關(guān)系,比如ip,useragent等有關(guān)。這樣當(dāng)cookie被人劫持了,并冒用,但是在服務(wù)器端校驗的時候,發(fā)現(xiàn)校驗值發(fā)生了變化,因此要求重新登錄,這樣也是種很好的思路,去規(guī)避cookie劫持。

第三種辦法:

 

cookie中sessionid的定時更換,讓sessionid按一定頻率變換,同時對用戶而言,該操作是透明的,這樣保證了服務(wù)體驗的一致性。

責(zé)任編輯:武曉燕 來源: 紅黑聯(lián)盟
相關(guān)推薦

2023-07-05 00:38:21

2017-07-06 10:35:54

Web前端劫持

2012-02-17 17:07:30

Android安全Activity劫持

2016-03-16 09:47:55

2023-07-11 00:20:36

2013-01-04 13:30:04

2013-05-15 15:05:53

2023-07-04 06:59:25

2021-05-07 14:12:50

網(wǎng)絡(luò)安全Web安全CSRF

2021-10-24 08:25:16

YouTube惡意軟件黑客

2017-02-14 21:15:48

2023-09-27 09:18:35

2014-01-09 10:49:55

2009-11-25 10:57:17

2023-01-15 17:50:39

2010-08-30 13:07:31

2023-07-09 00:32:12

2021-04-27 10:00:27

網(wǎng)絡(luò)安全WebURL

2021-05-08 15:22:31

網(wǎng)絡(luò)安全Web安全SQL

2019-01-04 15:25:13

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久久久国色av免费观看性色 | 黄色毛片黄色毛片 | 欧美视频网| 美女久久视频 | 男女啪啪高潮无遮挡免费动态 | 成人av免费| 日韩在线视频一区 | 99国产精品99久久久久久 | 成人国产在线观看 | 在线观看毛片网站 | 三级视频在线观看电影 | 日韩av高清 | 日韩成人免费 | 午夜视频一区 | 久久久久国产精品 | 欧美大片一区 | 成人午夜毛片 | 久久www免费人成看片高清 | 国产午夜一级 | a爱视频| 99久久国产 | 九九免费在线视频 | 日韩欧美黄色 | 91久久精品国产91久久性色tv | 欧美在线网站 | 国产综合区 | 久久国内精品 | 日本视频免费 | 国产一区二区 | 国产精品成人一区二区三区 | 91电影| 日韩av三区 | 亚洲区一区二 | 日韩一区二区三区精品 | 国产精品视频在线播放 | 欧美午夜视频 | 欧美日韩国产高清 | 国产亚洲精品精品国产亚洲综合 | 日韩一区二区三区在线观看视频 | 日日骚网 | 99久久电影 |